Pages

Senin, 04 April 2011

Cara kerja Virus Xsample.Vbs

  http://1.bp.blogspot.com/-jMdr7h2jfBk/TWb3W1mdneI/AAAAAAAAAz8/CP6RfTW2vWE/s1600/XSamplevbs.png
XSample.vbs. Gambar di atas adalah salah satu hasil infeksi dari salah satu malware yang kami dapatkan dengan nama XSample.vbs. Worm ini menggunakan rekayasa sosial yang cukup menarik, yaitu dengan menggunakan nama FreeJAV.com_Hot-Student.avi akan membuat beberapa user mengabaikannya atau malah menjalankannya. Dan hasilnya adalah file tersebut tidak akan bisa di putar layaknya file video karena file tersebut adalah file VBS.


Berikut ini informasi tentang virus xsample.vbs :

Nama Worm : XSample.vbs
Asal : Indonesia
Ukuran File : 17.1 KB (17,564 bytes)
Packer : ~
Pemrograman : VBScript
Icon : AVI
Tipe : Worm
http://3.bp.blogspot.com/-t2QMWlJ2wFk/TWb4Ik6k-AI/AAAAAAAAA0E/z7b8OhtYLZQ/s1600/XSamplevbs_2.png
Seakan mengikuti tren malware tipe worm saat ini, XSample.vbs juga banyak membuat shortcut. Akan tetapi yang menarik adalah justru bukan shortcut yang dibuatnya, melainkan penyamaran yang digunakan oleh worm ini
. Pada dasarnya worm ini hanyalah memotong beberapa line codenya yang setelah diteliti lebih jauh adalah line code yang biasa dijadikan signature atau teknik pendeteksian secara heuristik untuk file VBS oleh beberapa antivirus. Sebagai contoh seperti yang terlihat pada gambar di bawah ini.
Jarang sekali teknik pemotongan line code yang kemudian di panggil kembali digunakan oleh malware tipe worm yang dibuat dengan menggunakan bahasa pemrograman VBScript. Selain itu, dengan menggunakan parameter //E:VBSCript yang sama seperti Serviks.vbs.B yaitu membuat wscript.exe tetap menjalankan file vbs meskipun tidak berekstensi *.vbs. Penggunaan parameter ini adalah untuk mejalankan malware yang dihasilkan dengan ekstensi .AVI. Rekayasa sosial yang digunakan adalah dengan membawa kata-kata yang mengandung unsur pornografi.

File yang dibuat Virus "XSample.vbs"
Worm XSample.vbs mengcopykan hostnya ke folder Windows dan membuat autorun di setiap drive. Selain itu membuat shortcut pada desktop dengan nama :
Membuat folder dengan nama “RECYCLER” di tiap drive yanbg ditemui, dan di dalamnya juga terdapat folder dengan nama “um4K-r3tupm0K-3K-ku54M-l154hr3B-uk4” yang jika diperhatikan membentuk sebuah kalimat :
um4K-r3tupm0K-3K-ku54M-l154hr3B-uk4
4ku-B3rh451l-M45uk-K3-K0mput3r-K4mu
Aku Berhasil Masuk Ke Komputer Kamu
Worm ini juga membuat folder dengan nama “? Smad-Lock (Brankas Smadav) ?” yang di dalamnya terdapat file dengan nama Read Me.txt dan berisi pesan dari malware :
http://4.bp.blogspot.com/-NmcSbnkxiNQ/TWb45jPt3nI/AAAAAAAAA0M/oMPAaCy2UWE/s1600/XSamplevbs_3.png
Pesan XSample.vbs juga ditunjukkan melalui sebuah file dengan nama “Kedatanganku – X-5ampl3.mp3” dan bukan benar-benar file MP3 melaikan file Text dan isinya adalah :
http://2.bp.blogspot.com/-iq4Nl-lVjCU/TWb5O16eYsI/AAAAAAAAA0U/PN9G_yoOkiU/s1600/XSamplevbs_4.png 
Hasil Infeksi Virus "XSample.vbs"
Tidak terlalu banyak registry yang dirubah oleh XSample.vbs, tetapi payload yang dibuatnya cukup merepotkan user yang terinfeksi malware ini.
mendisable file dengan nama seperti :
Mengcopykan file FreeJAV.com_Hot-Student.avi ke Folder Windows.
Membuat Startup dengan nama Drives :
http://3.bp.blogspot.com/-9CwhHZnEPsQ/TWb6xFQ-qlI/AAAAAAAAA0c/kep8A7oHrwg/s1600/XSamplevbs_5.png 
Mendisable beberapa fungsi windows :
  • Turn Off
  • Log Off
  • Run Command
  • Search
  • File Associate
  • MSI Installer
  • Limit System Restore dan disable Sysem Restore
merubah nama Properties pada My Computer

 http://1.bp.blogspot.com/-5Qll3FRlZCM/TWb7dLT06yI/AAAAAAAAA0k/S-RsFks5kZE/s1600/system%2Bproperties.png 
Merubah Nama Internet Explorer menjadi :
http://2.bp.blogspot.com/-8uVU9pcm490/TWb7y9cuOhI/AAAAAAAAA0s/r58cHtQhjmU/s1600/IE.png 
Membuat file shortcut pengganti untuk Shutdown, Restart, dan Log Off.
http://2.bp.blogspot.com/--MCDPYFPwpM/TWb8Ja-su7I/AAAAAAAAA00/45SMKd7OY7U/s1600/icon.png 
Menghapus salah satu key pada registry yang berfungsi untuk membedakan file shortcut dan yang bukan shorcut. Sehingga hasilnya adalah tanda panah ka atas pada file shortcut menjadi hilang dan membuat File shortcut dengan nama yang bisa menipu user.
http://1.bp.blogspot.com/-4JOkLfktP5E/TWb8lzol60I/AAAAAAAAA08/P1AjCobh76E/s1600/shortcut.png 
Jika mouse di arahkan ke dalam folder RECYCER, maka akan ada pesan sepert gambar di bawah ini :
http://1.bp.blogspot.com/-y8us5eoUN_k/TWb89iYiicI/AAAAAAAAA1E/knFkwtmvTlc/s1600/shortcut_2.png 
Maka dari itu untuk anda sebagai pengguna komputer, saya saran untuk berhati-hati dengan virus XSample.vbs, semoga info ini bermanfaat bagi anda semuanya...
Nara Sumber : Widya School's (http://illtorro.blogspot.com/) 

0 komentar:

Posting Komentar